Pro Git
Pro Git En Git 1.8.3 y posteriores, "git merge" y "git pull" pueden ser configurados para inspeccionar y rechazar cualquier commit que no adjunte una firma GPG de confianza con el comando --verify-signatures.
Si se usa esta opción cuando se fusiona una rama y esta contiene commits que no están firmados, aunque sean válidos, la fusión no funcionará.
$ git merge --verify-signatures non-verify fatal: Commit ab06180 does not have a GPG signature.Si una fusión contiene solo commits válidos y firmados, el comando merge mostrará todas las firmas que ha revisado y después procederá con la fusión.
$ git merge --verify-signatures signed-branch Commit 13ad65e has a good GPG signature by Scott Chacon (Git signing key) <schacon@gmail.com> Updating 5c3386c..13ad65e Fast-forward README | 2 ++ 1 file changed, 2 insertions(+)También se puede utilizar la opción -S junto con el mismo comando git merge para firmar el commit resultante. El siguiente ejemplo verifica que cada commit en la rama por ser fusionada esté firmado y también firma el commit resultado de la fusión.